CYBERSECURITY  
New Security Magazine 175 – septembre 2025

Une approche holistique de la sécurité

Comment une plateforme de gestion des identités et des accès physiques (plateforme PIAM = Physical Identity & Access Management) facilite la mise en œuvre de la directive NIS2 

Même si la directive NIS2 vise principalement à renforcer la sécurité des réseaux et de l’information, les aspects liés à la sécurité physique jouent également un rôle important dans sa mise en œuvre. La numérisation croissante et l’augmentation des menaces mondiales exigent des mesures cohérentes tant au niveau organisationnel que technique. La directive NIS2 (Network and Information Security Directive/directive sur la sécurité des réseaux et des systèmes d’Information) représente une nouvelle étape importante pour les entreprises en Europe : elle oblige de nombreuses organisations à renforcer considérablement leur architecture de sécurité. L’objectif de cette directive est d’améliorer considérablement la cybersécurité. Un élément souvent sous-estimé jusqu’à présent est la gestion physique des identités et des accès (PIAM = Physical Identity & Access Management).

Quelles entreprises sont concernées par la directive NIS2 et quand celle-ci doit-elle être mise en œuvre ?

La directive NIS2 est le prolongement de la première directive NIS de 2017 et son application dans la plupart des pays d’Europe est prévue à partir de l’automne 2025.

La directive NIS2 concerne les organisations classées comme « essentielles » ou « importantes », en fonction du secteur, de la taille de l’entreprise et de son importance pour la société. Cela inclut notamment les entreprises d’infrastructures critiques telles que l’énergie, les télécommunications, les transports, la santé, la sécurité publique, l’agriculture et l’environnement. La directive NIS2 concerne les organisations classées comme « essentielles » ou « importantes », en fonction du secteur, de la taille de l’entreprise et de son importance pour la société. Cela inclut, entre autres, les entreprises d’infrastructures critiques telles que les fournisseurs d’énergie, les sociétés de transport, les secteurs financiers et de la santé, l’administration publique et bien d’autres encore.

Domaines principaux de la directive NIS2

La directive définit quatre catégories principales

* Gestion des risques : mise en œuvre de mesures de sécurité techniques et organisationnelles

* Responsabilité de l’entreprise : attribution claire des responsabilités et structures de gouvernance

* Continuité des opérations : Garantie de la continuité des opérations même en cas de crise

* Rapports : Notification détaillée des incidents dans des délais définis

Les organisations doivent repenser leurs processus informatiques et de sécurité dans leur globalité, les adapter si nécessaire et les documenter.

Pourquoi le PIAM est important pour la mise en œuvre de la directive NIS2

La cybersécurité ne se limite pas aux pares-feux et au cryptage. La protection physique des bâtiments, des centres de données, du matériel informatique et des informations sensibles est tout aussi cruciale. Un accès non contrôlé à des zones critiques pour la sécurité peut avoir des conséquences fatales, pouvant aller jusqu’à déclencher un cyber-incident par manipulation physique. Les plateformes PIAM relient les processus de sécurité numériques à la gestion physique des identités et des accès et permettent une gestion uniforme des identités, des cartes et des autorisations : pour les employés, les visiteurs et les entreprises externes (prestataires de services/contracteurs).

Une plateforme PIAM moderne, telle que la suite PIAM basée sur le web d’ID-ware, peut être connectée de manière flexible aux infrastructures existantes. Grâce à cette plateforme centrale, les organisations peuvent automatiser la création et la gestion de toutes les cartes d’identité et autorisations d’accès sur l’ensemble de leurs sites. Quels que soient les systèmes tiers utilisés par l’organisation (systèmes RH, contrôle d’accès, gestion des parkings ou des casiers, etc.), ils sont entièrement intégrés à la plateforme, ce qui permet un échange fluide des informations et des données et rend les processus plus efficaces.

Une telle plateforme aide les organisations à répondre aux exigences des quatre domaines principaux de la NIS2 :

1. Gestion des risques

Différents systèmes individuels sont contrôlés via la plateforme PIAM unifiée : la sécurité est renforcée grâce à la suppression des temps d’arrêt et du risque d’erreurs humaines liés à de nombreux processus manuels. De plus, un contrôle d’accès basé sur les rôles est mis en place, garantissant que seules les personnes autorisées ont accès aux zones sensibles en matière de sécurité. La plateforme PIAM gère des cartes d’identité cryptées de manière sécurisée à l’aide d’une cryptographie éprouvée, basée sur les normes courantes, afin de pouvoir réagir aux méthodes d’attaque actuelles et potentielles. En cas d’incident de sécurité, la plateforme PIAM permet de bloquer toutes les autorisations d’accès à partir d’un point central, quel que soit le site.

2. Responsabilité de l’entreprise

La directive NIS2 exige des responsabilités claires et des structures de sécurité compréhensibles. Une plateforme PIAM permet une gestion centralisée grâce au contrôle complet de toutes les identités (collaborateurs, visiteurs et entreprises externes), y compris les cartes d’identité et les autorisations d’accès, sur tous les sites et tous les systèmes. Grâce à des flux de travail conformes aux normes en vigueur et aux directives organisationnelles individuelles, il est possible de mettre en place une gestion complète à l’échelle de l’organisation et de l’appliquer au contrôle de nombreux systèmes en aval. Cela favorise une culture de sécurité cohérente dans toute l’organisation, l’une des exigences centrales de la directive NIS2.

3. Continuité des opérations

La garantie de la continuité des opérations même en cas d’incidents de sécurité est une préoccupation centrale de la NIS2. À cet égard, une plateforme PIAM équipée de technologies complètes de redondance et de cryptage contribue à prévenir les incidents de cybersécurité et à garantir la continuité des activités de bout en bout. Si la plateforme est utilisée comme solution Software-as-a-Service (SaaS), toutes les données peuvent être conservées dans un centre de données européen certifié, ce qui garantit un niveau de sécurité élevé sans frais d’installation et de maintenance locaux.

4. Rapports

Un autre point essentiel de la directive NIS2 est l’obligation de notifier les incidents de sécurité dans des délais déterminés. Une plateforme PIAM comprend un système de reporting étendu tant pour les opérations courantes que pour les incidents de sécurité, en collectant de manière centralisée les données de tous les systèmes tiers connectés et en les regroupant dans des rapports complets. Les responsables de l’occupation des bâtiments, des évacuations et des équipes de continuité des activités reçoivent des données vérifiables. La notification en temps utile des incidents aux autorités, telle que prescrite par la directive NIS2, est facilitée par la création automatisée de rapports, mais aussi par la transformation de données complexes provenant de différentes sources en rapports compréhensibles et fiables – un avantage décisif dans la mise en œuvre de la directive NIS2.

Un concept de sécurité pour la directive NIS2 nécessite la convergence cyber-physique

La mise en œuvre de la directive NIS2 nécessite un concept de sécurité complet qui va au-delà des simples mesures de protection informatique. Les failles de sécurité physiques, telles que l’accès non contrôlé à des zones critiques, peuvent présenter des risques considérables. Les plateformes PIAM modernes combinent les aspects organisationnels, physiques et digitaux de la sécurité en un système global intégré. La sécurité informatique et le contrôle d’accès physique sont fusionnés afin de répondre aux exigences réglementaires, de gérer efficacement les risques et d’améliorer considérablement la sécurité opérationnelle d’une organisation. La convergence cyber-physique, c’est-à-dire la fusion de la cybersécurité et de la sécurité physique, devient ainsi une réalité : un avantage stratégique décisif à l’ère digitale.

Source: ID-Ware

www.id-ware.com